Le RGPD (règlement UE 2016/679) s'applique pleinement aux outils IA dès lors qu'ils traitent des données personnelles. Articles 5, 6, 28, 35 et 44+ structurent les obligations : minimisation, base légale, sous-traitance, DPIA et transferts hors UE. Pour les outils GEO/AEO, la conformité passe par un DPA détaillé et un hébergement EU.

Articles RGPD pertinents pour les outils IA

  • Article 5 — Principes : licéité, minimisation, exactitude, limitation de conservation. Un outil IA ne doit traiter que les données strictement nécessaires.
  • Article 6 — Base légale : intérêt légitime ou contrat dans la majorité des cas B2B, à documenter.
  • Article 28 — Sous-traitance : contrat écrit obligatoire entre responsable de traitement et sous-traitant SaaS, avec 8 mentions obligatoires (voir DPA).
  • Article 28.4 — Sous-sous-traitance : autorisation préalable et liste publique des sous-sous-traitants (LLM providers compris).
  • Article 35DPIA obligatoire pour les traitements à risque élevé (profilage, IA prédictive, décisions automatisées).
  • Articles 44 à 49 — Transferts hors UE : Standard Contractual Clauses (SCC) ou Data Privacy Framework, à compléter par une analyse d'impact (TIA) depuis l'arrêt Schrems II.

Cas spécifique des outils GEO/AEO

Les outils de visibilité IA traitent des données personnelles dès qu'une marque correspond à un nom de personne (entrepreneur, dirigeant, freelance), ou que les prompts contiennent des identifiants directs ou indirects. La conformité RGPD n'est donc pas optionnelle dans ce secteur.

Sous-traitance OpenRouter / OpenAI / Anthropic

Tout outil GEO/AEO appelle des LLM via OpenRouter, OpenAI, Anthropic ou Google. Ces fournisseurs sont des sous-sous-traitants au sens de l'Article 28.4. Le responsable de traitement (vous) doit :

  • Disposer d'un DPA signé avec le SaaS GEO/AEO.
  • Vérifier la liste publique de ses sous-sous-traitants et leur localisation.
  • Recevoir une notification en cas d'ajout ou de retrait d'un sous-traitant.

Transferts hors UE et Cloud Act

Un SaaS US, même hébergé physiquement en Europe (ex : AWS Frankfurt), reste soumis au Cloud Act. La CNIL recommande, pour les secteurs régulés, un fournisseur incorporé en UE.

Conformité d'AI Labs Audit

  • SAS française, hébergement OVH SAS (France).
  • DPA signée téléchargeable depuis le compte client (pas « sur demande »).
  • Liste publique des sous-traitants (OVH, OpenRouter) avec leur localisation.
  • Mode AGS_SHADOW_DPA_RESTRICTED qui bloque les juges hors UE pour les secteurs régulés (banque, santé, défense, secteur public).
  • Modèle de DPIA fourni pour faciliter la conformité Article 35.

Voir notre comparatif RGPD/EU AI Act des outils GEO pour le détail.

Sur les réponses des IA, une marque n'apparaît qu'1 fois sur 6. Et la vôtre ?

Chaque question posée à ChatGPT sans votre nom dans la réponse, c'est un concurrent qui est recommandé à votre place — mesuré sur 6 820 réponses d'IA réelles.